Виправлено уразливість у мережі Aptos, яка піддавала ризику 70 мільярдів доларів США атаці в 3 тисячі доларів
- Уразливість дозволяла отримувати контроль над ролями, які авторизують випуск стейблкоїнів, таких як USDC.
- Дослідники довели, що з 17 до 18 з кожних 20 спроб атаки були успішними.
Критична уразливість у мережі Aptos була виправлена в лютому цього року, після того як компанія з безпеки Hexens продемонструвала, що ця вразливість могла піддати ризику до 70 мільярдів доларів США в коштах в екосистемі Aptos за допомогою атаки вартістю всього 3 тисячі доларів, що є вартістю, яку дослідники зазначили для оренди сервера з потужністю настільного комп'ютера. Виправлення було застосовано до того, як уразливість була використана, тому жоден користувач не втратив грошей.
Хоча виявлення та його виправлення відбулося в лютому, повні технічні деталі та доказ концепції (PoC) від Hexens стали відомі лише цього тижня, коли Hexens та команда Aptos оприлюднили їх.
В Hexens запевнили, що з кожних 20 спроб, симулюючи атаку, від 17 до 18 закінчувалися успіхом у тестовому середовищі з більш ніж 30 вузлами (комп'ютерами, які перевіряють та підтверджують операції в мережі). Команда Aptos підтвердила 4 липня в одному з медіа, що виявлення було повідомлено 25 лютого через програму винагород за повідомлення про уразливості безпеки, і виправлення було розроблено, протестовано та розгорнуто в основній мережі пізніше.
Помилка виникала в віртуальній машині Move (MoveVM), програмі, яка виконує код смарт-контрактів в Aptos для виконання операцій мережі, розробленій на мові програмування Move. Ця програма, в свою чергу, організовує дані кожного контракту в структурах, у спосіб, яким MoveVM зберігає, наприклад, баланс рахунку або права адміністрації протоколу.
Система зберігає ідентифікаційний номер для кожної з цих структур у тимчасовій пам'яті, щоб не повторювати той самий процес при кожній операції. Проблема виникала, коли система очищала частину цієї пам'яті, щоб звільнити місце, але не всю: номер, що ідентифікував структуру, міг помилково залишитися пов'язаним з даними зовсім іншої структури. Це те, що відомо як плутанина типів, помилка, в якій програма в кінцевому підсумку обробляє інформацію з одного рахунку, як якщо б вона належала іншому.
З цією помилкою, як описав Hexens у своєму технічному звіті, опублікованому 6 липня, зловмисник міг отримати контроль над ролями головного адміністратора, функцією, яка авторизує випуск стейблкоїна, або над можливостями підпису, які контролюють управління коштами в межах контракту. Дослідники стверджували, що змогли отримати контроль над роллю головного адміністратора і дійшли до етапу, що передує авторизації випуску, не виконуючи його.
Команда Hexens також зазначила, що уразливість охоплювала маршрути, які з'єднують Aptos з мостами між мережами, такими як ті, що працюють на Wormhole та LayerZero, а також з протоколом, який використовує компанія Circle для переміщення свого стейблкоїна USDC між різними мережами, відомим за його абревіатурою англійською мовою як CCTP (Cross-Chain Transfer Protocol).
Згідно з компанією Hexens, зловмисник міг також примусити повне очищення цих тимчасових пам'ятей (кешів) після спроби, успішної чи невдалої, щоб не залишити слідів маніпуляцій. Це частково пояснює, чому компанія наполягає на тому, що невдалі спроби не зупиняли мережу і не піддавали ризику поточну атаку.
Додатково, дослідники Hexens порівняли проблему з еквівалентним сценарієм в мережі на основі Ethereum, в якій код під контролем зловмисника міг безпосередньо записувати в простір зберігання іншого контракту, обходячи гарантії системи типів, які Move було спеціально розроблено для підтримки.
Hexens повідомила про уразливість, дотримуючись практики відповідального розкриття, тобто, попередивши Aptos в приватному порядку перед публікацією будь-яких деталей у публічному доступі. Також була активована аварійна кімната, координована SEAL911, добровільною мережею реагування, яку різні проекти в секторі використовують для координації реакцій на серйозні інциденти безпеки.
Команда Aptos, в свою чергу, оцінила практичну експлуатованість уразливості як <<екстремально низьку>>. Ця оцінка контрастує з рівнем успіху від 17 до 18 з кожних 20 спроб, які Hexens заявила, що їй вдалося досягти в своїх симуляціях, а також з незалежними перевірками двох третіх сторін: Мудіт Гупта, технічний директор (CTO) Polygon, стверджував, що доказ концепції працював так, як було описано, в той час як компанія Grego AI, в свою чергу, оцінила ризик безпосередньо на активи Aptos в 250 мільйонів доларів США, що є значно меншою цифрою, ніж 70 мільярдів доларів, які Hexens оцінила для розширеного впливу на решту екосистеми.
Нарешті, Шарль Гійєме, технічний директор Ledger, зазначив, що такого роду виявлення, з повними трасами віртуальної машини та двома функціональними доказами концепції, раніше вимагали місяців роботи спеціаліста, а сьогодні, з інструментами штучного інтелекту, це швидше та дешевше виробляти. За його словами, якщо команди безпеки сьогодні можуть переглядати кожен рядок коду та створювати функціональну атаку за низькою ціною, варто вважати, що групи зловмисників, включаючи пов'язані з Північною Кореєю, такі як Lazarus, мають подібні можливості.
Ціна --
Цей контент надано лише для загальних інформаційних цілей і не є фінансовою, інвестиційною, юридичною чи податковою консультацією. Події, нагороди, онлайн-акцій або пов’язану інформацію, згадана тут, не слід розглядати як рекомендацію, прохання чи запрошення до купівлі, продажу, торгівлі чи інших операцій з криптоактивами. Криптоактиви є дуже волатильними та можуть призвести до збитків. Доступність послуг, продуктів WEEX та пов’язаних із ними подій може відрізнятися залежно від регіону. Ви несете відповідальність за забезпечення відповідності вашої участі чинному місцевому законодавству та нормативним актам.
Вам також може сподобатися

Що таке StonkFun (STONK)? Посібник з торгівлі токенізованими акціями та пояснення механізму

B-сторона bStocks: не намагайтеся стати кращим Nasdaq, а боріться за цінову владу з Perp

Звіт від MEXC Ventures: Зростання торгівлі багатьма активами в Азії

Швидкі новини|Bitcoin Asia 2026 відбудеться 27-28 серпня в Гонконзі

Застава криптовалют: Bitget представила посібник з rToken для інституційних інвесторів

Крипторинок вранці 28 липня: банки Гонконгу готуються до квантових ризиків, X Money отримує інфраструктуру, а XAUt проходить шариатську сертифікацію

Binance стає новим полем бою на вихідних: використання Perp для отримання цінового впливу, bStocks для управління запасами та системи корекції

У липні українці купили 4,1 тисячі гібридів, попит зріс на 58%

Nexters придбала 89,03% акцій OneStore для розширення дистрибуції ігор AI та Web3

Ілон Маск запустив X Money; нові фінансові послуги для американських користувачів

Cross River надає P2P платежі та банківські послуги для X Money

Викриття обігу через ротаційні двері: хто створює законопроект про стабільні монети США для Tether?

Крипто-клірингова компанія Glacis Labs залучила 6,8 мільйона доларів на розширення платформи ZeroDelta

Тижневий звіт про галузь TRON: Очікування зниження процентних ставок, BTC на деякий час перевищив 64000, детальний аналіз мережі Manadia для побудови AI та обчислень конфіденційності

6 стабільних монет, 8 блокчейнів: Mastercard ставить на не одного переможця, а на єдиний вхід

Ранковий звіт | Coinbase Ventures здійснює свою першу інвестицію в ENA; SpaceX планує встановити ціну IPO на рівні 135 доларів за акцію

Суд Південної Африки: переказ Bitcoin на закордонні біржі є відтоком капіталу та має відповідати валютному контролю

SOL Strategies оголошує про завершення придбання Houdini Swap на суму 18 мільйонів доларів

Ранковий звіт | Binance запускає дослідницький інструмент DYOR; YZi Labs запускає платформу для рекрутингу YZi Talent; Віталік заявляє, що Ethereum Foundation «скоротить масштаби» та зменшить обсяги продажу ETH

Three major blockchain infrastructure projects announced their closure on the same day, involving Rollup, cross-chain settlement, and Layer 2

The cross-chain network Everclear has announced the closure of its project operations, and the protocol and frontend have ceased to operate

Tiger Brokers: A subsidiary was fined 308.1 million yuan by the Beijing regulatory bureau for conducting unlicensed cross-border securities business and other illegal activities in China

I tested with $10,000: zero wear and tear, annualized 8%, and can earn points (with complete tutorial + screenshots)

The China Securities Regulatory Commission and eight other departments: Completely ban illegal cross-border operations of overseas securities, futures, and fund management institutions

Map Protocol/Butter Network cross-chain bridge was attacked on Ethereum and BSC, resulting in a loss of approximately $110,000

Hong Kong and 9 other regions have cracked down on cross-border fraud and money laundering, arresting over 3,000 people, with some of the illicit funds converted into stablecoins

TAC: About 90% of the stolen assets have been recovered, and the cross-chain bridge will resume operation after the audit is completed

Payment giant MoneyGram becomes the core validation node for Tempo's cross-border remittance, jointly building a stablecoin cross-border payment network

Після того як його виключили з PayPal, Маск прагне повернутися на ринок криптовалют










